Se i tuoi dati Facebook sono finiti online, agisci in quest'ordine: metti in sicurezza l'account, conserva le prove, chiedi a Meta l'accesso ai tuoi dati (art. 15 GDPR), annota le conseguenze concrete che hai subito e solo a quel punto valuta il reclamo al Garante o l'azione risarcitoria. Il risarcimento non è automatico: il danno va provato.
Prima di tutto: capire di che cosa si tratta
«Dati rubati» copre situazioni diverse, e le cose da fare cambiano di conseguenza. La più diffusa in Italia è lo scraping di Facebook: tra il 2018 e il 2019 i dati di profilo di oltre 500 milioni di utenti nel mondo, oltre 35 milioni dei quali italiani, sono stati raccolti in massa sfruttando la funzione di ricerca dei contatti e poi diffusi online. L'account non è stato «bucato»: sono stati estratti dati già presenti nel sistema. Diverso è il caso dell'account compromesso con il phishing, o quello in cui i tuoi dati compaiono in una raccolta perché li deteneva un terzo.
Passo 1 — Metti in sicurezza l'account, subito
- Cambia la password di Facebook e Instagram, e cambiala anche dove ne usavi una uguale o simile: è la raccomandazione che il Garante indica come contenuto tipico delle comunicazioni di data breach.
- Attiva l'autenticazione a due fattori sui due account e sull'email di recupero, che è la vera chiave di tutto.
- Controlla dispositivi e sessioni attive e chiudi quelli che non riconosci.
- Rivedi la sezione «App e siti web» e revoca gli accessi che non usi più.
- Aspettati phishing mirato su numero ed email esposti: nessun operatore legittimo ti chiederà mai un codice OTP o le credenziali.
Passo 2 — Conserva le prove, prima che spariscano
È il passaggio che quasi tutti saltano ed è quello che fa la differenza: il punto debole delle richieste risarcitorie è quasi sempre la prova. Metti da parte, con la data:
- l'eventuale comunicazione ricevuta da Meta sulla violazione (art. 34 GDPR);
- l'esito delle verifiche fatte sui servizi che segnalano le violazioni note, salvato come schermata datata;
- SMS ed email sospette, tentativi di accesso, notifiche di login da luoghi che non riconosci;
- le conseguenze pratiche: ore perse a recuperare l'account, blocchi di carte, spese sostenute;
- in caso di furto d'identità o frode, la denuncia o la segnalazione alla Polizia Postale, avviabile anche dal Commissariato di P.S. online.
Passo 3 — Chiedi a Meta l'accesso ai tuoi dati
La funzione «Scarica le tue informazioni» è utile ma non sostituisce la richiesta di accesso ex art. 15 GDPR, che ha un perimetro più ampio: finalità, categorie di dati, destinatari a cui sono stati comunicati e, quando disponibile, origine dei dati. Il titolare deve rispondere entro un mese, prorogabile di due. La risposta, o il silenzio, entra nel tuo fascicolo.
Passo 4 — Il reclamo al Garante: che cosa può e che cosa non può fare
Il reclamo al Garante (art. 77 GDPR) è gratuito e può aprire un'istruttoria. È uno strumento serio, ma va capito per quello che è: il Garante adotta i provvedimenti dell'art. 58 e, nei casi previsti, sanziona, ma non può liquidarti un risarcimento. Le sanzioni, anche milionarie, finiscono all'erario. Il risarcimento resta materia del giudice, ed è un percorso distinto che si può seguire in parallelo.
Passo 5 — La strada risarcitoria: che cosa serve davvero
L'art. 82 GDPR dà diritto al risarcimento del danno materiale o immateriale causato da una violazione del regolamento. Servono tre elementi cumulativi: violazione, danno effettivo e nesso causale (C-300/21). Non esiste una soglia minima di gravità, e la Corte di giustizia ha riconosciuto che anche il timore di un uso abusivo dei propri dati può costituire danno immateriale (C-340/21), ma va dimostrato e non presunto. Sulla stessa linea la Cassazione esclude il danno «in re ipsa» (ord. 16402/2021).
Quanto si possa ottenere non è predeterminabile: non esistono tariffari. Il riferimento di cui si parla di più, circa 100 euro, viene dal Bundesgerichtshof tedesco (18.11.2024, VI ZR 10/24): valutazione equitativa tedesca, non vincolante in Italia e riferita al solo filone scraping. Per il filone della monetizzazione dei dati non esistono, ad oggi, precedenti liquidatori italiani. Chi garantisce importi o esiti promette ciò che nessuno oggi può sapere.
Se rientri nel perimetro dello scraping 2018-2019
Per quel filone esiste un'iniziativa collettiva dedicata: l'azione di classe del Centro Tutela Consumatori Utenti di Bolzano, ammessa dal Tribunale di Milano il 10 aprile 2026, che riguarda lo scraping tra il 1° gennaio 2018 e il 30 settembre 2019. L'adesione è gratuita e l'udienza attesa per ottobre 2026 dovrebbe toccare anche il quantum. È un'iniziativa distinta dalla nostra, da valutare in autonomia; noi seguiamo anche il filone della monetizzazione, che quell'azione non copre.
Quattro errori che costano cari
- Cancellare l'account o le email sospette prima di averne conservato copia.
- Credere a chi annuncia «rimborsi già stanziati» per gli utenti italiani: non esiste alcun fondo da ripartire, e quei messaggi sono spesso essi stessi truffe.
- Aspettare senza fare nulla: i termini di prescrizione corrono, e più passa il tempo più è difficile ricostruire il nesso con le conseguenze subite.
- Pagare anticipi a chi promette cifre certe invece di spiegare che cosa va provato.
Il passo successivo
Se vuoi capire se la tua posizione ha i presupposti per una richiesta risarcitoria, e quale dei due filoni ti riguarda, puoi descrivere il tuo caso nella sezione «Il tuo caso»: facciamo una valutazione preliminare e ti diciamo con franchezza che cosa si può sostenere, senza promesse sugli importi.
Pensi che i tuoi dati siano stati usati così?
Verifica il tuo caso: compili il modulo, firmi online e al resto pensiamo noi.
Verifica il tuo caso →